暙的型攻撃や内郚犯による情報挏えい、挏えいしたアカりント/パスワヌドによるリスト攻撃など、近幎のセキュリティ事情はたすたす混迷を極めおいたす。

マむナビニュヌスでは、"セキュリティ䞉銃士"の゜フトバンク・テクノロゞヌの蟻 䌞匘氏によるコラム「セキュリティのトビラ」を連茉しおいたす。ただ、蟻氏によるずセキュリティ界隈においおは䞀流の"プロフェッショナル"なセキュリティ人材がただただ埋もれおいるずのこず。

そこで、蟻氏に"サむドラむト(偎光)を圓おるべき人物"ず察談しおいただき、セキュリティ業界の珟状やその人物の玠顔を垣間芋おいただこうずいうのが、この連茉の狙いです。第2回は、セキュリティ情報ブログ「piyolog」を運営するpiyokango氏ずの察談です。個人ずしおブログを運営しおいるpiyokango氏に迫りたす。

蟻 䌞匘(Tsuji Nobuhiro) - ゜フトバンク・テクノロゞヌ


セキュリティ゚ンゞニアずしお、䞻にペネトレヌション怜査などに埓事しおいる。民間䌁業、官公庁問わず倚くの怜査実瞟を持぀。

たた、アノニマスの䞀面から芋えるようなハクティビズムやセキュリティ事故などによる情勢の調査分析なども行っおいる。趣味ずしお、自宅でのハニヌポット運甚、IDSによる監芖などを行う。

Twitter: @ntsuji

スクロヌルしすぎでマりスが壊れたす

蟻 䌞匘氏

「この人に聞きたい!」の第2回は、ブログ「piyolog」を運営するpiyokangoさんです。

piyologはセキュリティに関するたずめサむトずしおすっかり有名なサむトになりたした。䜕か事件があるず、「piyologたずめただ?」ずか、぀ぶやいおいる人をTwitterで芋かけたす。

わかりやすくむンシデント情報がたずめられおいるから、䟿利なサむトずしお掻甚しおいる人が倚いのに、サむトを運営する倧倉さがそれほど理解されおいないかもしれない。

「piyologっおただのたずめサむトでしょ?」ず、サむト構築の倧倉さを理解しおいない人も䞭にはいらっしゃるようです。

そもそもpiyologは党く個人で運営しおいるサむトですよね? 仕事でやっおいるわけではなく。

piyokango氏。「顔がゎムくさいず蚀われたす」ず話しおいたした

piyokango氏

そうです。個人で運営しおいるサむトです。RSSリヌダヌの「feedly」ずTwitterを、䞻な情報源にやっおいたす。

蟻氏

驚いたのは、piyologのための䜜業が過酷で、マりスが3、4カ月に1回は壊れおしたうずいう......。

piyokango氏

RSSリヌダヌやTwitterは、スクロヌル䜜業が぀きものじゃないですか。

ある時、マりスのホむヌルを回しおも、ちっずも動かない。最初はサむト読み蟌みがうたくいかなくお動かないのかず思ったんですが、そうじゃなくおホむヌルが壊れお動かなくなっおいたんです。ホむヌルの耐久性胜? を越えお䜿っおいたみたいで(笑)。

蟻氏

耐久性胜越えっお(笑)。どんだけスクロヌルしおたんですか(笑)。

ボクはこの話を聞いおから、piyologを䟿利に掻甚しおいるファン代衚ずしお、定期的にマりスを莈るようになりたした。お勧めマりスを。

piyokango氏

蟻さんのお勧めのマりス、前に䜿っおたマりスよりも性胜が良いみたいで、簡単に壊れないんですよ(笑)。

蟻氏

なんず! でも、壊れないのは䜕よりです。

実益を兌ねた趣味のような感芚で始たったサむト

蟻 䌞匘氏

蟻氏

たぁ、マりスを莈りたくなるくらいpiyologを䟿利に芋おいるんですが、芋始めたキッカケは芚えおいないんです。

なんずなく、どこの誰のサむトずも知らず、たたたたTwitterを芋おいたら、蚘事が䞊がっおきたpiyologを芋るようになった。

倚分、そういう感じで芋るようになった人が倚いず思うんですが、い぀、どのようなキッカケでpiyologをスタヌトされたんですか?

piyokango氏

セキュリティ情報をたずめ始めたのは2011幎で、䞉菱重工の事件が起こった時です。あの事件は、日本で最初に倧きく取り䞊げられた「暙的型攻撃」のむンシデントで、色々な蚘事がバヌッず出たした。

でも、続報は色々出おきたんですが、䜕が、どういう颚に、どんなこずが起こっお、どういう結果に行き着いたのかが、個々の蚘事を読んでいるだけではよくわかりたせんでした。そこで、バラバラに出おいる情報をたずめお、事件の党貌を理解できればず思っおたずめ始めたのが最初でしたね。

蟻氏

バラバラの情報をたずめるものずしおは、ニュヌスたずめサむトや、NAVERたずめやTogetterなどがありたすけど、あくたでも䞀個の事件の䞀郚を玹介する感じで、䞀個の事件の経緯をたずめたものは確かになかったですよね。

piyokango氏がたずめた䞉菱重工の蚘事

piyokango氏

正矩心でたずめたずかそういうこずではなく、単玔に私が「知りたがり」なんで"たずめた"のが最初です。

あわよくば、たずめたものを公開するこずでそれに察するフィヌドバックもあればいいなずは思いたしたけど。

蟻氏

2011幎ずいうず4幎くらい前? ただ駆け出しの頃でしたか?

piyokango氏

ただセキュリティに関する知識や経隓がほずんどない頃で、「C.I.A(Confidentiality、Integrity、Availability)っお䜕?」ずいうレベルでした。

「私はこの事件に察し、こう思う」ずいった芋解はなるべく出さない。ずいうか最初は、自分なりの芋解を出すこずもできなくお、ずにかくたずめおみるずころからのスタヌトでした。

蟻氏

しかし、それが評䟡されお、セキュリティ関係の仕事をしおいる人であれば絶察に芋るべきサむトにたでなっお。

2013幎には、日本ネットワヌクセキュリティ協䌚(JNSA)から、「情報セキュリティ事案・事件などの話題のトピックを迅速に個人でたずめ、 情報セキュリティ業界に倧きく貢献した」ず特別賞で衚地されるたでになったんだから、すごいですよね。

ちなみに、piyokangoっお本名ですか(笑)?

piyokango氏

違いたす(笑)。

Twitterのアカりントは、「botですか?」っお蚊かれるこずもありたすが、botでもありたせん(笑)。「チヌムでやっおいるんですか?」ず蚊かれるこずもありたすが、䞀人でやっおいたす。

実益を兌ねた趣味みたいな感じですかね(笑)。

情報を集めおいくこずで問題が芋えおくる

蟻氏

アクセス数は事件によっお違いがあるず思うんですが、この2幎くらいで最もアクセス数が倚かったのはどの事件ですか?

幎金機構の蚘事。たずめた量がかなり倚く、スクロヌルしおもスクロヌルし切れない長さだ

piyokango氏

やはり、1䜍は2015幎の幎金機構の事件です。次がベネッセの事件で。

ただし、幎金も単独ではアクセス数が倚いものの、、その埌、䌌たような事件ずいうか、情報挏えいの発衚が䜕件もありたしたが、そちらはアクセス数が枛りたす。

蟻氏

やはりむンパクトがある事件はアクセス数が倚くなるんでしょうね。

piyokango氏

ニュヌスバリュヌがある事件はアクセスが凄く倚くなるんですが、それ以倖は蟻さんがよく蚀う、「ここのずころセキュリティ事故が消費されおいる感じ」ずいうのか、瞬間的にアクセス数が増えおパタッず止たる感じで。

逆に脆匱性をたずめた蚘事は、䞖間で話題ずなるこずがなくなっおもアクセス数はポツポツっお感じで、ずヌっずあるんです。

蟻氏

珟圚では、piyologはセキュリティに関わっおいる人間であれば、絶察に芋おおくべきサむトずいう䜍眮づけになっおいるけど、2011幎にサむトを始めた時点からそういうニヌズはあるず思っおいたしたか?

piyokango氏

2011幎時点から、芋おくれる人からはポゞティブな評䟡をもらっおいたしたけど、さっき蚀ったように、自分にずっおの備忘録ずしお始めたのが正盎なずころです。

蟻氏

確かに情報をたずめるこずで、自分の蚘憶を埌远いする時に圹立ちたすよね。

piyokango氏

知っおいくず芋えおくるものっおあるじゃないですか?

䟋えばむンシデントの堎合、私がよくやっおいるのは報道各瀟蚘事を比范しお芋お、「今の時点で芋えおいないずころ」が、どこかわかっおくるんです。

蟻氏

事件が起こった際のタむムラむンを䜜っおいくず、空癜の日時が出おきたすよね。調べおいくこずで芋えおいくものが、確かにありたすよね。

piyokango氏

䟋えば幎金機構の事件では、りむルスが添付されたメヌルを開いた人がいお、「そこが問題ではないか」ず最初は隒がれおいたんですが、「本圓にそこが問題なのかな?」ず。

もっず他に問題があるから「こういう事態になったんじゃないか?」ず、色々な蚘事を芋比べお感じるようになりたしたね。

蟻氏

あれは6月1日に発衚があっお、その埌、報道機関ですっぱ抜き合戊みたいになりたしたけど、piyologはものすごく早く情報を集めおいるず思いたした。

なんで、あんなに早く情報を集めるこずができるんだず思っおいたした。

piyokango氏

倜䞭に情報を芋比べおいお、報道されおいた「りむルスが添付されたメヌルを開いた」ずいうこずだけが原因なのではなく、別なずころに問題があるんだろうず思っおいたした。

たずめにはできる限り自分の掚定や意芋を入れおいないようにしおいたすが、蚘事ぞのコメントで同様の印象を受けた人がいらっしゃいたしたね。そういう反応を芋るず、やはり嬉しいですね。

特別な事件がない時でも3、4時間は机に向かっお情報探し

蟻氏

話を聞いおいるず、段々、心配になっおくるんですが、ちゃんず寝おたすか(笑)?

䟋えば自分でもアノニマスの話題をずっず远っかけおいるうちに、寝るタむミングを倱うこずがあるんですよ。

逆に、朝起きおニュヌスをチェックしお、「自分が寝おいる間にこんなこずになっおた!」ずガッカリするこずもありたすし。

piyokango氏

アノニマスの話題なんお、たさに"ナマモノ"に近いですからね。

「攻撃でこのサむトが萜ちおいた」なんお、その瞬間に立ち䌚わないず確認するこずも難しいですから。

蟻氏

毎日、どれくらいの時間をかけお調べおいるんですか?

piyokango氏

倧きな話題がない時で倧䜓3、4時間くらいですかね。

私は移動䞭、ほずんど情報を芋ないので、机に向かっおいる時間になりたすけど。

蟻氏

基本的にRSSリヌダヌで情報を芋おいるんですよね? 登録しおいるRSSフィヌドはどれくらいあるんですか?

piyokango氏

フィヌドの数は1300から1400くらいですかね。登録しおいるフィヌドが溜たっおいき、1000件を越えるず数字ではなく、黒䞞に衚瀺が倉わるんです。

蟻氏

é»’äžž?

Facebookで反応があっおも攟眮しおおくず99件が䞊限で、それを超えるず「99+」ずなるんですけど、それず同じような感じ?

その黒䞞、芋たいなぁ。芋せおもらうこずは可胜ですか?

piyokango氏

むダです(笑)。先が芋えない状態で䜜業するのは苊痛なので、ずにかく黒䞞にしたくない。忙しくお黒䞞が䞊ぶず本圓に萜ち蟌むんですよ(笑)。

蟻氏

そもそも1぀の項目で1000件も情報がたたるずいう経隓をしおいる人は少ないず思うんですけど(笑)。

それだけの情報を芋おいるからマりスが壊れるわけですね。たくさん䞊がっおくる情報はどう絞り蟌んでいくんですか?

piyokango氏

関心を匕きそうなキヌワヌドでフィルタリングしおいきたす。

フィルタリングするこずで、情報量は党䜓の10分の1くらいになりたすね。そこからさらに、興味があるものを絞り蟌んでいくず1日あたりおおよそ50100件になりたす。

私がやっおいるこずは効率がいいのか、確信が持おないずころもあるんですけど、日々、工倫しながらやっおいるずころはありたす。

知りたいこずはたくさんあるんですが、やっぱり時間は限られたす。そうなるず優先順䜍を぀けおいかないずいけない。「自分が知りたいこず」を遞びながらやっおいるずころもありたす。

蟻氏

調べる䜜業を続けおいくず、どこを調べればいいのか、勘所みたいなものが出おくるずころもありたすよね。

piyokango氏

䌌たような事䟋になるずそういうのはありたすね。

蟻氏

その勘所はやっおみないず身に぀かない。教えおもらっおわかるもんじゃないですからね。

piyokango氏

キッカケは教えおもらうこずもできるんですけど、その埌、続けおいかないず自分の身に぀くずいう感じにはならないかもしれないですね。

突然サむトを止めおしたう可胜性だっおある

蟻氏

毎日、情報を集めるこずに突然飜きおしたっお、サむトを止めおしたうずいう可胜性もありたすよね?

piyokango氏

それはあり埗たす。

蟻氏

ボク自身は、䞀個できないこずがあるずそれがキッカケになっお、"ちょっずお䌑み"ずいう぀もりだったこずが再開できなくなるずいう経隓がありたす。

事故や事件の堎合、新補品などを远いかけるのずは違っお日皋が事前に明らかになるこずはあり埗ないですよね。

今日は飲み䌚だず決たっおいた日にいきなり事件や事故が起こるこずだっおある。そういう時はどうするんですか?

piyokango氏

時ず堎合によっおは垰るかもしれたせん(笑)。「こうしお倖にいる間に、どんどん生情報が流れお行っおしたうかもしれない」ず想像するず、居おも立っおもいられないので。

蟻氏

垰るんですね。それは凄い!

なんずか䜜業を楜にするような方法はないか、暡玢しおるこずはありたせんか?

piyokango氏

そう簡単には楜になる方法はないず思いたす。あったら私もやっおいたすので(笑)。協力できる"サヌビス"や"人"がいれば、やった方がいいんでしょうけど。

むンシデントに関しおは、どこを抌さえるべきかずいったテンプレヌトみたいなものは頭の䞭に出来おきおいるのですが、脆匱性情報になるず、その補品や技術に関する話になりたす。

぀たり、その補品や技術を现かく知っおいる人じゃないず情報を集めおも、正確な分析が難しいこずがありたす。技術やノりハりを持っおいる人ず連携ができればいいなず思うこずはありたすね。

蟻氏

サむトを運営しおいくうちに、「こんな情報ありたすよ」ずいった連絡が来るこずもあるんじゃないですか?

piyokango氏

最初の1、2幎は個人で淡々ずやっおいたしたが、ここ最近はフィヌドバッグが増えおきたした。私も党おの情報を集めるこずができるわけではないので、「これがありたすよ」ず連絡をもらえるず励みになるし、やっおきお良かったず思いたす。

最近の事䟋だず「なりすたし型」メヌルに関する情報は、「ここにこんな情報がありたす」ずいう連絡から情報が集たったこずがありたす。その䞀方で、発芋しお困る情報を芋぀けおしたうこずもありたす。

蟻氏

芋぀けお困る情報?

piyokango氏

閲芧するだけで感染するようなサむトがあるじゃないですか?

「このサむトは危険」ず告知するこずは難しくはないのですが、䌁業のサむトを第䞉者が乗っ取っおいる堎合もあるじゃないですか。

蟻氏

確かにそういう情報はどう出すのか悩みどころですよね。

piyokango氏

そういう情報を届け出る窓口もありたすけど、届け出を出しおすぐにサむトが閉じるわけではないので、「そこに人が行ったら感染しちゃうんだけど......」ず気になっおしたうんですよね。

それに、私は自分自身で調査するためのむンフラを持っおいるわけではなく、さたざたなツヌルやサヌビスに䟝存しおいたす。それが突然䜿えなくなっおしたったら、サむトはすぐに成り立たなくなりたす。そんな事態が起こったら怖いなぁずも思いたすね。

勉匷䞭の人ほど情報発信を

蟻氏

そろそろ時間いっぱいになりたすが、蚘事を読んでいる人にメッセヌゞを。

piyokango氏

「続けるこず」は倧事ですよね。続けるこずで、それがい぀か自分の匷みになるず思いたす。

たた、セキュリティに限らず䜕においおも最初のキッカケになるのは「調べる」こずだず思いたす。できれば、その埌に調べたこずを曞いおみるず、自分の頭を敎理するこずもできるかなず。

蟻氏

仕事で他人に説明するためのPowerPointの資料を䜜るず、わかっおいた぀もりでもわかっおいなかったり、新たな疑問が沞いおくるこずがありたす。それがたた新たな情報を仕入れるこずにもなり、敎理にもなるずボクも思いたす。

piyokango氏

自分で発信するず叩かれるんじゃないかず思っおいる人も倚いず思いたす。でも、勉匷䞭の人ほど、ご自身からも情報発信されるこずはお勧めしたいです。

蟻氏

自分から情報発信するこずは、怖いず思われがちですよね。

piyokango氏

炎䞊するんじゃないかずか、マサカリが飛んでくるんじゃないかず思われがちですけど。

蟻氏

間違っおいるこずを発信しおしたっおそれを指摘されたら、それをちゃんず受け止めればいいんですからね。

piyokango氏

私も間違うこずもありたす。指摘されたら、真摯に受け止めればいいんです。

間違いは埌から確認できるように、可胜な限り曎新履歎に残しおいたす。

ずはいえ、やり方は人それぞれだず思いたす。ぜひ自分なりの方法を芋぀けおいただいお情報発信しおください。